Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Kusto Query Language (KQL) jsou jednorázové nebo plánované KQL dotazy na data v datovém jezeře Microsoft Sentinel a federovaných tabulkách. Federované tabulky jsou externí zdroje dat, jako jsou tabulky Microsoft Entra ID, Microsoft 365 a Microsoft Resource Graph, které můžete dotazovat vedle tabulk datových jezer, aniž byste data museli přijímat do svého pracovního prostoru. Používejte úlohy pro vyšetřovací a analytické scénáře, jako jsou:
- Dlouhotrvající jednorázové dotazy pro vyšetřování incidentů a reakce na incidenty (IR)
- Úlohy pro agregaci dat, které podporují workflow obohacování pomocí méně podrobných logů
- Skeny porovnávání historických zpravodajských informací o hrozbách (TI) pro retrospektivní analýzu
- Skenování detekce anomálií, které identifikuje neobvyklé vzory ve více tabulkách
Úlohy KQL jsou zvlášť efektivní, když dotazy používají spojení nebo sjednocení napříč různými datovými sadami. Než začnete, ujistěte se, že splňujete požadavky, včetně onboardingu Data Lake a požadovaných oprávnění.
Pomocí úloh můžete zvýšit úroveň dat z datového jezera na úroveň analýzy. Jakmile budete v analytické vrstvě, použijte editor KQL pro pokročilé proaktivní vyhledávání k dotazování na data. Povýšení dat na úroveň analýzy má následující výhody:
- Zkombinujte aktuální a historická data na úrovni analýzy nebo z federovaných tabulek a spouštět na svých datech pokročilé analytické modely a modely strojového učení.
- Snižte náklady na dotazy spouštěním dotazů na úrovni analýzy.
- Zkombinujte data z více pracovních prostorů do jednoho pracovního prostoru na úrovni analýzy.
- Zkombinujte data Microsoft Entra ID, Microsoft 365 a Microsoft Resource Graph v analytické vrstvě a spusťte pokročilé analýzy napříč zdroji dat.
Poznámka
Úložiště v analytické vrstvě má vyšší fakturační sazby než na úrovni Data Lake. Pokud chcete snížit náklady, upřednostujte pouze data, která potřebujete dále analyzovat. Pomocí KQL v dotazu můžete promítnout jenom sloupce, které potřebujete, a filtrovat data, abyste snížili množství dat povýšených na úroveň analýzy.
Můžete zvýšit úroveň dat na novou tabulku nebo připojit výsledky k existující tabulce v analytické vrstvě. Při vytváření nové tabulky má název tabulky příponu _KQL_CL , která označuje, že tabulku vytvořila úloha KQL.
Volitelně můžete zapsat výstup úlohy KQL do jiné tabulky na úrovni Data Lake, abyste urychlili šetření nebo použili rozšířená data k proaktivnímu vyhledávání hrozeb. Při vytváření nové tabulky se k názvu tabulky připojí přípona _KQL, pokud zapisujete do pracovního prostoru systémových tabulek.
Požadavky
K vytváření a správě úloh KQL v Microsoft Sentinel Data Lake potřebujete následující požadavky.
Připojit k datovému jezeru
Pokud chcete vytvářet a spravovat úlohy KQL v Microsoft Sentinel Data Lake, musíte se nejprve připojit k datovému jezeru. Další informace o připojení k datovému jezeru najdete v tématu Připojení k datovému jezeru Microsoft Sentinel.
Oprávnění
Microsoft Entra ID role poskytují široký přístup ke všem pracovním prostorům v data lake. Pokud chcete číst tabulky ve všech pracovních prostorech, zapisovat na analytickou úroveň a plánovat úlohy pomocí dotazů KQL, musíte mít jednu z podporovaných Microsoft Entra ID rolí. Další informace o rolích a oprávněních najdete v tématu Role a oprávnění datového jezera v Microsoft Sentinelu.
Pokud chcete vytvořit nové vlastní tabulky na úrovni analýzy, přiřaďte roli Přispěvatel Log Analytics v pracovním prostoru služby Log Analytics k identitě spravované službou Data Lake.
Pokud chcete přiřadit roli, postupujte takto:
- V Azure Portal přejděte do pracovního prostoru služby Log Analytics, ke kterému chcete přiřadit roli.
- V levém navigačním podokně vyberte Řízení přístupu (IAM).
- Vyberte Přidat přiřazení role.
- V tabulce Role vyberte *Přispěvatel Log Analytics a pak vyberte Další.
- Vyberte Spravovanou identitu a potom vyberte Vybrat členy.
- Vaše spravovaná identita Data Lake je spravovaná identita přiřazená systémem s názvem
msg-resources-<guid>. Vyberte spravovanou identitu a pak vyberte Vybrat. - Vyberte Zkontrolovat a přiřadit.
Další informace o přiřazování rolí spravovaným identitám najdete v tématu Přiřazení Azure rolí pomocí Azure Portal.
Vytvořit úlohu
Úlohy můžete vytvářet tak, aby se spouštěly podle plánu nebo jednorázově. Při vytváření úlohy zadáte cílový pracovní prostor a tabulku výsledků. Výsledky můžete zapsat do nové tabulky nebo je připojit k existující tabulce na úrovni analytics nebo data lake. Výsledky nemůžete zapsat do federovaných tabulek. Můžete vytvořit novou úlohu KQL nebo vytvořit úlohu ze šablony obsahující dotaz a nastavení úlohy. Další informace najdete v tématu Vytvoření úlohy KQL ze šablony.
Proces vytváření úloh spusťte z editoru dotazů KQL nebo ze stránky správy úloh.
Zadejte název úlohy. Název úlohy musí být pro tenanta jedinečný. Názvy úloh mohou obsahovat až 256 znaků. V názvu úlohy nemůžete použít
#ani .-Zadejte Popis úlohy , který poskytuje kontext a účel úlohy.
V rozevíracím seznamu Vybrat pracovní prostor vyberte cílový pracovní prostor. Tento pracovní prostor může být buď Systémová tabulka, nebo Sentinel pracovní prostor, do kterého chcete zapsat výsledky dotazu.
Vyberte cílovou tabulku:
- Pokud chcete připojit existující tabulku, vyberte Přidat do existující tabulky a vyberte název tabulky z rozevíracího seznamu. Při přidávání do existující tabulky musí výsledky dotazu odpovídat schématu existující tabulky.
Zkontrolujte nebo napište dotaz na panelu Příprava dotazu . Pokud v dotazu není zadaný rozsah kalendářních dat, zkontrolujte, jestli je při výběru času nastavený požadovaný časový rozsah pro úlohu.
V rozevíracím seznamu Vybrané pracovní prostory vyberte pracovní prostory, na které chcete dotaz spustit. Tyto pracovní prostory jsou zdrojovými pracovními prostory, jejichž tabulky chcete dotazovat. Pracovní prostory, které vyberete, určují tabulky, které jsou k dispozici pro dotazování. Vybrané pracovní prostory platí pro všechny karty dotazů v editoru dotazů. Při použití více pracovních prostorů se ve výchozím nastavení na tabulky se stejným názvem a schématem z různých pracovních prostorů použije operátor
union(). Operátor použijteworkspace()k dotazování tabulky z konkrétního pracovního prostoru, napříkladworkspace("MyWorkspace").AuditLogs.Poznámka
Pokud píšete do existující tabulky, dotaz musí vrátit výsledky se schématem, které odpovídá schématu cílové tabulky. Pokud dotaz nevrátí výsledky se správným schématem, úloha při spuštění selže.
Zápis úloh KQL do systémových tabulek je aktuálně ve verzi Preview.
Vyberte Další.
Na stránce Naplánovat úlohu dotazu vyberte, jestli chcete úlohu spustit jednou nebo podle plánu. Pokud vyberete možnost Jednorázově, úloha se spustí hned po dokončení definice úlohy. Pokud vyberete Naplánovat, můžete určit datum a čas, kdy se má úloha spustit, nebo ji spustit podle plánu opakování.
Vyberte Jednorázová nebo Naplánovaná úloha.
Poznámka
Úprava jednorázové úlohy okamžitě aktivuje její spuštění.
Pokud jste vybrali Plán, zadejte následující podrobnosti:
- V rozevíracím seznamu vyberte Četnost opakování . Můžete vybrat Po minutách, Hodinově, Denně, Týdně nebo Měsíčně.
- U možnosti Opakovat všechny nastavte, jak často se má úloha spouštět s ohledem na vybranou frekvenci.
- V části Nastavit plán vyberte datum Od a zadejte čas. Čas spuštění úlohy v poli Od musí být alespoň 30 minut po vytvoření úlohy. Úloha se od tohoto data a času spouští podle frekvence zvolené v rozevírací nabídce Spustit každých.
- Vyberte datum Do a zadejte čas, kdy plán úlohy skončí. Pokud chcete, aby plán pokračoval po neomezenou dobu, vyberte Nastavit úlohu pro neomezenou dobu.
Časy začátku a konce úlohy jsou nastaveny podle místního nastavení uživatele.
Poznámka
Pokud naplánujete spouštění úlohy s vysokou frekvencí, například každých 30 minut, musíte vzít v úvahu dobu potřebnou k tomu, aby se data v datovém jezeře zpřístupnily. Než budou nově načtená data k dispozici pro dotazování, obvykle dochází k prodlevě až 15 minut.
Vyberte Další a zkontrolujte podrobnosti o úloze.
Zkontrolujte podrobnosti o úloze a vyberte Odeslat , abyste vytvořili úlohu. Pokud se jedná o jednorázovou úlohu, spustí se po výběru možnosti Odeslat. Pokud je úloha naplánovaná, přidá se do seznamu úloh na stránce Úlohy a spustí se podle počátečních dat a času.
Úloha je naplánovaná a zobrazí se následující stránka. Úlohu můžete zobrazit tak, že vyberete odkaz.
Vytvoření úlohy ze šablony
Úlohu KQL můžete vytvořit z předdefinované šablony úlohy. Šablony úloh obsahují dotaz KQL a nastavení úlohy, například cílový pracovní prostor a tabulku, plán a popis. Můžete si vytvořit vlastní šablony úloh nebo použít předdefinované šablony od Microsoftu.
Pokud chcete vytvořit úlohu ze šablony, postupujte takto:
Na stránce Úlohy nebo v editoru dotazů KQL vyberte Vytvořit úlohu a pak vyberte Vytvořit ze šablony.
Na stránce Šablony úloh vyberte v seznamu dostupných šablon šablonu, kterou chcete použít.
Projděte si popis a dotaz KQL ze šablony.
Vyberte Vytvořit úlohu ze šablony.
Průvodce vytvořením úlohy se otevře na stránce Vytvořit novou úlohu KQL. Podrobnosti úlohy předem vyplněné ze šablony s výjimkou cílového pracovního prostoru.
V rozevíracím seznamu Vybrat pracovní prostor vyberte cílový pracovní prostor .
Podle potřeby zkontrolujte a upravte podrobnosti o úloze a pak vyberte Další a pokračujte v průvodci vytvořením úlohy.
Zbývající kroky jsou stejné jako zbývající kroky v části Vytvořit úlohu. Pole jsou předem vyplněna ze šablony a lze je podle potřeby upravit.
K dispozici jsou následující šablony:
| Název šablony | Kategorie |
|---|---|
Zvýšení počtu neobvyklých přihlašovacích místAnalýza trendů protokolů přihlášení Entra ID k detekci neobvyklých změn polohy pro uživatele napříč aplikacemi pomocí výpočtu trendové rozmanitosti lokalit Zvýrazní tři účty s nejprudším nárůstem proměnlivosti umístění a uvede jejich související umístění v rámci 21denních oken. Cílová tabulka: UserAppSigninLocationTrend Doba zpětného vyhledávání dotazu: 1 den Plán: denně Počáteční datum: Aktuální datum + 1 hodina |
Lov |
Neobvyklé přihlašovací chování na základě změn umístěníIdentifikujte neobvyklé přihlašovací chování na základě změn polohy pro uživatele a aplikace Entra ID, aby bylo možné detekovat náhlé změny chování. Cílová tabulka: UserAppSigninLocationAnomalies Doba zpětného vyhledávání dotazu: 1 den Plán: denně Počáteční datum: Aktuální datum + 1 hodina |
Detekce anomálií |
Audit neobvyklých aktivit podle aplikaceNajděte aplikace, které provádějí vzácné akce (například souhlas, udělení oprávnění), které můžou tiše vytvářet oprávnění. Porovnejte aktuální den s audity za posledních 14 dnů a identifikujte nové aktivity auditu. Užitečné pro sledování škodlivých aktivit souvisejících s přidáním nebo odebráním uživatelů nebo skupin ze Azure Apps a automatizovaných schválení. Cílová tabulka: AppAuditRareActivity Zpětné vyhledávání dotazů: 14 dní Plán: denně Počáteční datum: Aktuální datum + 1 hodina |
Lov |
Azure méně časté operace na úrovni předplatnéhoIdentifikujte citlivé Azure události na úrovni předplatného na základě protokolů aktivit Azure. Například monitorování založené na názvu operace Vytvořit nebo aktualizovat snímek, který se používá k vytváření záloh, ale útočníci ho můžou zneužít k výpisu hodnot hash nebo extrahování citlivých informací z disku. Cílová tabulka: AzureSubscriptionSensitiveOps Zpětné vyhledávání dotazů: 14 dní Plán: denně Počáteční datum: Aktuální datum + 1 hodina |
Lov |
Denní trend aktivity podle aplikace v AuditLogsZa posledních 14 dnů identifikujte všechny operace "Vyjádření souhlasu s aplikací" provedené uživatelem nebo aplikací. To by mohlo znamenat, že škodlivému aktérovi byla udělena oprávnění k přístupu k uvedené aplikaci AzureApp. Události udělení souhlasu aplikaci, přidání instančního objektu služby a přidání oprávnění Auth2PermissionGrant by se měly vyskytovat zřídka. Pokud je k dispozici, přidá se další kontext z AuditLogs na základě CorrleationId ze stejného účtu, který provedl vyjádření souhlasu s aplikací. Cílová tabulka: AppAuditActivityBaseline Zpětné vyhledávání dotazů: 14 dní Plán: denně Počáteční datum: Aktuální datum + 1 hodina |
Základní stav |
Denní trend polohy na uživatele nebo aplikaci v signInLogsVytvářejte denní trendy pro všechna přihlášení uživatelů, počet míst a jejich využití aplikací. Cílová tabulka: UserAppSigninLocationBaseline Doba zpětného vyhledávání dotazu: 1 den Plán: denně Počáteční datum: Aktuální datum + 1 hodina |
Základní stav |
Denní trend síťového provozu na cílovou IP adresuVytvořte základní linii zahrnující bajty a jedinečné protějšky pro detekci beaconingu a exfiltrace dat. Cílová tabulka: NetworkTrafficDestinationIPDailyBaseline Doba zpětného vyhledávání dotazu: 1 den Plán: denně Počáteční datum: Aktuální datum + 1 hodina |
Základní stav |
Denní trend síťového provozu na cílovou IP adresu se statistikami přenosu datIdentifikujte interní host, který komunikoval s externím cílem, včetně objemových trendů a odhadu rozsahu dopadu. Cílová tabulka: NetworkTrafficDestinationIPTrend Zpětné vyhledávání dotazů: 1 den Plán: denně Počáteční datum: Aktuální datum + 1 hodina |
Lov |
Denní trend síťového provozu na zdrojovou IP adresuVytvořte základní linii zahrnující bajty a jedinečné protějšky pro detekci beaconingu a exfiltrace dat. Cílová tabulka: NetworkTrafficSourceIPDailyBaseline Doba zpětného vyhledávání dotazu: 1 den Plán: denně Počáteční datum: Aktuální datum + 1 hodina |
Základní stav |
Trend denního síťového provozu na zdrojovou IP adresu se statistikami přenosu datDnešní připojení a bajty se vyhodnocují oproti denním standardním hodnotám hostitele, aby se zjistilo, jestli se pozorované chování výrazně odchyluje od zavedeného vzorce. Cílová tabulka: NetworkTrafficSourceIPTrend Doba zpětného vyhledávání dotazu: 1 den Plán: denně Počáteční datum: Aktuální datum + 1 hodina |
Lov |
Trend denních přihlašovacích míst na uživatele a aplikaciVytvořte standardní hodnoty přihlašování pro každého uživatele nebo aplikace s typickou geografickou adresou a IP adresou, což umožní efektivní a nákladově efektivní detekci anomálií ve velkém měřítku. Cílová tabulka: UserAppSigninLocationDailyBaseline Doba zpětného vyhledávání dotazu: 1 den Plán: denně Počáteční datum: Aktuální datum + 1 hodina |
Základní stav |
Trend provádění denních procesůIdentifikace nových procesů a rozšíření, což usnadňuje detekci "nových vzácných procesů". Cílová tabulka: EndpointProcessExecutionBaseline Doba zpětného vyhledávání dotazu: 1 den Plán: denně Počáteční datum: Aktuální datum + 1 hodina |
Základní stav |
Vzácný user agent pro jednotlivé aplikace v Entra IDStanovte výchozí stav typu User-Agent (tj. prohlížeče, aplikace Office apod.), který se pro konkrétní aplikaci obvykle používá, na základě zpětného přehledu za několik dní. Poté v současném dni vyhledá případné odchylky od tohoto vzoru, tj. typy User-Agentů, které se v kombinaci s touto aplikací dosud nevyskytly. Cílová tabulka: UserAppRareUserAgentAnomalies Doba zpětného pohledu dotazu: 7 dní Plán: denně Počáteční datum: Aktuální datum + 1 hodina |
Detekce anomálií |
Porovnávání síťových záznamů s IOCIdentifikujte všechny indikátory IP ohrožení (IOC) z analýzy hrozeb (TI) vyhledáním odpovídajících hodnot v CommonSecurityLog. Cílová tabulka: NetworkLogIOCMatches Zpětné vyhledávání dotazů: 1 hodina Plán: každou hodinu Počáteční datum: Aktuální datum + 1 hodina |
Lov |
Nové procesy zaznamenané za posledních 24 hodinNové procesy ve stabilních prostředích můžou značit škodlivou aktivitu. Analýza přihlašovacích relací, ve kterých se tyto binární soubory spustily, může pomoct identifikovat útoky. Cílová tabulka: EndpointNewProcessExecutions Zpětné vyhledávání dotazů: 14 dní Plán: denně Počáteční datum: Aktuální datum + 1 hodina |
Lov |
Operace souborů SharePointu prostřednictvím dříve neviditelných IP adresIdentifikujte anomálie pomocí chování uživatelů nastavením prahové hodnoty pro významné změny aktivit nahrávání/stahování souborů z nových IP adres. Vytvoří směrný plán typického chování, porovná ho s nedávnou aktivitou a označí odchylky nad výchozí prahovou hodnotu 25. Cílová tabulka: SharePointFileOpsNové IP adresy Zpětné vyhledávání dotazů: 14 dní Plán: denně Počáteční datum: Aktuální datum + 1 hodina |
Lov |
Palo Alto potenciální síťové signályIdentifikujte vzorce beaconingu z protokolů síťového provozu Palo Alto Networks na základě opakujících se vzorců časových intervalů. Dotaz používá různé funkce KQL k výpočtu časových rozdílů a poté je porovnává s celkovým počtem událostí zaznamenaných za den, aby určil podíl beaconingu. Cílová tabulka: PaloAltoNetworkBeaconingTrend Doba zpětného vyhledávání dotazu: 1 den Plán: denně Počáteční datum: Aktuální datum + 1 hodina |
Lov |
Podezřelé přihlášení ve Windows mimo normální dobuIdentifikujte neobvyklé události přihlášení k Windows mimo normální dobu uživatele porovnáním s aktivitou přihlašování za posledních 14 dnů a označte anomálie na základě historických vzorů. Cílová tabulka: WindowsLoginOffHoursAnomalies Zpětné vyhledávání dotazů: 14 dní Plán: denně Počáteční datum: Aktuální datum + 1 hodina |
Detekce anomálií |
Důležité informace a omezení
Při vytváření úloh v Microsoft Sentinel Data Lake zvažte následující omezení a osvědčené postupy:
Volba datové vrstvy pro výstup úlohy KQL
Úlohy KQL můžou v závislosti na úrovni cílové tabulky zapisovat data na úroveň Analytics nebo Data Lake. Při vytváření nové tabulky prostřednictvím průvodce vytvořením úlohy můžete jako cílový pracovní prostor vybrat systémové tabulky a zapisovat data přímo do datového jezera. Tabulky vytvořené tímto způsobem se ukládají přímo ve vrstvě Data Lake a automaticky dostávají příponu _KQL.
Poznámky ke KQL pro úlohy v Data Lake
Pro úlohy Data Lake platí následující omezení KQL:
Podporují se všechny operátory a funkce KQL s výjimkou následujících:
adx()arg()externaldata()ingestion_time()
Při použití
stored_query_resultspříkazu zadejte časový rozsah v dotazu KQL. Výběr času nad editorem dotazů s tímto příkazem nefunguje.Uživatelem definované funkce se nepodporují.
Limity pojmenování a plánování úloh
Pro úlohy KQL platí následující omezení pojmenování a plánování:
- Názvy úloh musí být pro tenanta jedinečné.
- Názvy úloh můžou mít maximálně 256 znaků.
- Názvy úloh nesmí obsahovat
#nebo-. - Čas spuštění úlohy musí být alespoň 30 minut po vytvoření nebo úpravách úlohy.
Mazání zdrojových pracovních prostorů
Pokud je zdrojový pracovní prostor odkazovaný plánovanou úlohou KQL smazán, může pokračovat v běhu a selhat při každém plánovaném vykonání, dokud nevyprší plán nebo není úloha upravena. Aby se zabránilo opakovaným selháním a zbytečné spotřebě zdrojů, jsou úlohy odkazující na smazané zdrojové pracovní prostory automaticky zařazeny do stavu Disabled a vyžadují uživatelskou akci, než mohou pokračovat.
Latence příjmu dat z data lake
Vrstva Data Lake ukládá data v studeném úložišti. Na rozdíl od horkých vrstev analýz nebo vrstev pro analýzy téměř v reálném čase je studené úložiště optimalizováno pro dlouhodobé uchovávání a efektivitu nákladů a neposkytuje okamžitý přístup k nově ingestovaným datům. Když se do existujících tabulek v data lake nebo ve federovaných tabulkách přidají nové řádky, je typická latence až 15 minut, než budou data k dispozici pro dotazování. Zohledněte latenci při příjmu dat při spouštění dotazů a plánování úloh KQL tím, že nakonfigurujete intervaly zpětného vyhledávání a plány úloh tak, aby nezahrnovaly data, která ještě nejsou k dispozici.
Pokud se chcete vyhnout dotazování na data, která ještě nemusí být k dispozici, zahrňte do dotazů nebo úloh KQL parametr zpoždění. Například při plánování automatizovaných úloh nastavte čas ukončení dotazu na now() - delayhodnotu , kde delay odpovídá typické latenci připravenosti dat 15 minut. Tento přístup zajišťuje, že dotazy budou cílit pouze na data, která jsou plně ingestované a připravená k analýze.
Následující dotaz KQL detekuje události v rámci 15minutového zpětného okna při zohledňování zpoždění při vstupu. Proměnná lookback řídí časový rozsah dotazu a posune delay okno tak, aby byla dotazována pouze plně přijatá data.
let lookback = 15m;
let delay = 15m;
let endTime = now() - delay;
let startTime = endTime - lookback;
CommonSecurityLog
| where TimeGenerated between (startTime .. endTime)
Tento přístup je účinný pro úlohy s krátkými okny zpětného vyhledávání nebo častými intervaly provádění.
Zvažte překrytí lookback intervalu s frekvencí spouštění úlohy, abyste snížili riziko, že budou opomenuta pozdě doručená data.
Další informace najdete v tématu Zpracování zpoždění příjmu dat v pravidlech plánované analýzy.
Názvy sloupců
Názvy sloupců musí začínat písmenem.
Následující standardní sloupce se nepodporují pro export. Proces příjmu dat přepíše tyto sloupce v cílové vrstvě:
Id tenanta
_TimeReceived
Typ
SourceSystem
_ResourceId
_SubscriptionId
_ItemId
_FakturovanáVelikost
_IsBillable
_WorkspaceId
TimeGeneratedse přepíše, pokud je starší než dva dny. Pokud chcete zachovat původní čas události, zapište časové razítko zdroje do samostatného sloupce.
Informace o omezeních služby najdete v článku omezení služby Data Lake v Microsoft Sentinelu.
Poznámka
Částečné výsledky se můžou zvýšit, pokud dotaz úlohy překročí limit jedné hodiny.
Parametry služby a omezení pro úlohy KQL
Následující tabulka uvádí parametry a omezení služby pro úlohy KQL v Microsoft Sentinel Data Lake.
Poznámka
Všechna omezení v této tabulce platí pro jednotlivé tenanty. Neexistuje žádný limit pro jednotlivé uživatele. Úlohy KQL mají vlastní limit souběžnosti a nesdílejí počítadla s dotazy KQL.
Při překročení limitu souběžného spouštění úloh se požadavek odmítne a nezařadí se do fronty. Čítač se sníží, jakmile se dokončí spuštěná úloha.
| Kategorie | Parametr/limit |
|---|---|
| Souběžné provádění úloh pro každého tenanta | 5 |
| Časový limit provádění dotazu úlohy | 1 hodina |
| Úlohy pro tenanta (povolené úlohy) | 100 |
| Počet výstupních tabulek na úlohu | 1 |
| Rozsah dotazu | Více pracovních prostorů |
| Časový rozsah dotazu | Až 12 let |
Tipy pro řešení potíží a chybové zprávy najdete v tématu Řešení potíží s dotazy KQL pro Microsoft Sentinel Data Lake.